Explosión en el wildcard: MikroTik parchea cadena de vulnerabilidades SSH ya activa
MikroTik ha lanzado actualizaciones urgentes para RouterOS tras detectarse en producción el uso de una cadena de fallos en SSH que permite acceso raíz sin clave privada.

MikroTik ha publicado versiones de emergencia para RouterOS el 3 de septiembre para cerrar dos vulnerabilidades críticas en su servicio SSH que, combinadas, permiten el control total del dispositivo. La cadena de ataques, bautizada como MikroTrick por el CERT de Polonia, está activa en internet y afecta a cualquier router con el puerto 22 expuesto a redes públicas. No se trata de un riesgo teórico: el equipo de respuesta a incidentes polaco ha confirmado que los atacantes están usando esta combinación en tiempo real para tomar el control de infraestructura de red.
La cadena de ataque
El primer eslabón es CVE-2026-67276, un fallo de validación incompleta en las claves RSA. Permite a un atacante, si conoce el nombre de usuario y el módulo público de la clave legítima, generar una clave distinta y autenticarse sin poseer la clave privada real. Es un bypass de autenticación clásico pero eficaz.
El segundo fallo, CVE-2026-86060, es una escalada de privilegios. Sucede en el manejo de nombres de usuario específicamente crafted. Al inyectar una cadena concreta en el campo de usuario, el atacante manipula la sesión SSH para obtener privilegios administrativos completos. Juntos, anulan la necesidad de la clave privada y otorgan acceso root.
El CERT de Polonia descubrió estos fallos con ayuda de modelos de lenguaje como GPT-5.5-cyber, lo que sugiere que la superficie de ataque se está automatizando. También señalaron un tercer problema, CVE-2026-67277, en el servicio bandwidth-test que permite el volcado de memoria del kernel o el reinicio remoto sin autenticación, aunque este último no parece ser el vector principal de la cadena activa.
Parches y mitigaciones
MikroTik ha desplegado soluciones en las ramas 7.25beta3, 7.24.2, 7.23.4 y 6.49.21. Los parches incluyen un mecanismo de detección de compromiso que busca configuraciones maliciosas al arrancar, deshabilita las entradas sospechosas y registra una advertencia crítica. El CERT advierte que la ausencia de esta marca no garantiza la integridad del sistema: un atacante sofisticado puede limpiar las huellas.
Para los administradores, los indicadores de compromiso (IoCs) son claros. Hay que buscar en los logs entradas de fallo de login para el usuario "-2" o creación de usuarios asociados a IPs confirmadas como maliciosas, como 82.192.72.4 y 103.102.31.18.
Si se sospecha una intrusión, la recomendación oficial es aislar el router, guardar logs y configuración, y realizar un reset de fábrica reconstruyendo el equipo desde cero, rotando todas las credenciales y claves. Para quienes no pueden parchear inmediatamente, la única defensa viable es bloquear el acceso externo a SSH, WWW y el servicio de prueba de ancho de banda desde redes no confiables. The ShadowServer Foundation reportaba el 5 de septiembre más de 122.500 dispositivos MikroTik con SSH expuesto a internet, una cifra que representa la superficie de riesgo total antes de aplicar mitigaciones.


